بهروزرسانی CISA چهار آسیبپذیری در حال سوءاستفاده Adobe، Joomla و Langflow را به فهرست KEV افزود
بهروزرسانی CISA چهار آسیبپذیری بحرانی در Adobe ColdFusion، Joomla و Langflow را بهدلیل سوءاستفاده فعال مهاجمان به فهرست KEV اضافه کرد و خواستار نصب فوری وصلههای امنیتی شد.
سایبرنامه
@cybernameh

بهروزرسانی فهرست آسیبپذیریهای شناختهشده و در حال سوءاستفاده (KEV) توسط آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) با اضافه شدن چهار آسیبپذیری بحرانی در محصولات Adobe ColdFusion، Joomla و Langflow همراه شد؛ آسیبپذیریهایی که شواهد از سوءاستفاده فعال مهاجمان از آنها در حملات واقعی حکایت دارد.
آسیبپذیری CVE-2026-48282 در Adobe ColdFusion با امتیاز 10.0، یک نقص Path Traversal است که میتواند به اجرای کد دلخواه (RCE) منجر شود. بررسیها نشان میدهد نخستین تلاشها برای بهرهبرداری از این نقص تنها چند ساعت پس از انتشار عمومی جزئیات آن ثبت شده است.
دو آسیبپذیری CVE-2026-56290 و CVE-2026-48908 نیز افزونههای Page Builder CK و JoomShaper SP Page Builder برای Joomla را هدف قرار میدهند. این نقصها به مهاجمان اجازه میدهند بدون نیاز به احراز هویت فایلهای PHP مخرب را بارگذاری کرده و در نهایت کنترل کامل سرور را در اختیار بگیرند. گزارشها حاکی از آن است که این آسیبپذیریها برای نصب وبشل و ایجاد حسابهای مدیریتی غیرمجاز مورد سوءاستفاده قرار گرفتهاند.
در همین حال، آسیبپذیری CVE-2026-55255 در Langflow از نوع IDOR است و به مهاجمان احراز هویتشده امکان دسترسی به جریانهای سایر کاربران و سرقت اطلاعات حساسی مانند کلیدهای AWS و ارائهدهندگان مدلهای زبانی بزرگ (LLM) را میدهد. شرکت Sysdig اعلام کرده است این ضعف امنیتی در کنار آسیبپذیری CVE-2026-33017 در حملات با انگیزه مالی، از جمله استقرار بدافزارهای مرتبط با باتنت و استخراج غیرمجاز ارز دیجیتال، مورد استفاده قرار گرفته است.
با توجه به سوءاستفاده فعال از این آسیبپذیریها، CISA از سازمانها خواسته است هرچه سریعتر وصلههای امنیتی منتشرشده را اعمال و محصولات آسیبپذیر را به آخرین نسخه بهروزرسانی کنند تا خطر نفوذ و اجرای کد مخرب به حداقل برسد.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

زوم آسیبپذیری بحرانی CVSS 9.8 را در نسخه ویندوز Zoom Workplace برطرف کرد
زوم با انتشار وصلههای امنیتی، یک آسیبپذیری بحرانی با امتیاز CVSS 9.8 را برطرف کرد که میتوانست به مهاجمان بدون نیاز به احراز هویت امکان تصاحب حسابهای کاربری ویندوز را بدهد.



